AWSセキュリティサービスまとめ
SAA-C03向け
ファイアウォール系
サービス名 | 特徴 |
---|---|
Shield |
|
WAF |
|
Network Firewall |
|
Firewall Manager | 複数のAWSアカウント全体のファイアウォールのルールを一元的に構成および管理 |
検知系
サービス名 | 特徴 |
---|---|
Macie |
|
Inspector |
|
GuardDuty |
|
Security Hub |
|
Detective |
|
監査系
サービス名 | 特徴 |
---|---|
Audit Manager | AWSの使用状況を継続的に監査してコンプライアンスに関する監査人に固有のレポートを自動作成 |
Artifact | コンプライアンス関連情報、レポートを取得できる |
Audit = 監査
キー系
サービス名 | 特徴 |
---|---|
Key Management Service(KMS) |
|
CloudHSM | 専用のハードウェアデバイスを用いて、暗号化キーの作成・管理する |
Secrets Manager(SSM) | KMSで暗号化した認証情報を管理する |
System ManagerのParameter Store | プレーンテキストやKMSで暗号化した値を管理する |
SSMとParameter Storeの違い
Secrets Manager(SSM) | Parameter Store | |
---|---|---|
値 | 暗号化された値のみ(KMS) | プレーンテキスト/暗号化された値(KMS) |
キー/パラメータごとの料金 | 1 USD/月 | Standard 無料 Advanced 0.05 USD/月 |
API使用料金 | 1万回ごとに 0.03 USD | Standard 無料 Advanced 1万回ごとに 0.05 USD |
自動ローテーション | ◯ | × |
パラメータ上限 | なし | 1万個まで |
格納例 | DB認証情報、APIキー、SSHキー、パスワード | AMIのID、ライセンスコード |
AWS KMSの記事も書きました
認証系
サービス名 | 特徴 |
---|---|
ACM (AWS Certificate Manager) |
|
Directory Service | Active Directory(AD)のフルマネージドサービス
|
Cognito | (外部ユーザーのアカウントログイン管理)
|
IAM Identity Center (旧SSO) |
(内部ユーザーのアカウントログイン管理)
|
Active Directory = Windows Serverのシステムリソース権限管理機能
フェデレーション = SSOを実現する技術。複数のサービスで認証情報を共有することで、ユーザ認証を1度にする仕組み
SAML(Security Assertion Markup Language)= セキュリティ認証情報を交換するためのXMLベースの標準フォーマット